Passer au contenu principalPasser à l'en-têtePasser au pied de page
Une fuite de données signalée chez Valve après un piratage informatique

L’éditeur de jeux Valve victime d’une fuite de données après une cyberattaque

piratageAucun mot de passe, ni données bancaires, n’ont fuité, mais des noms, des adresses et des détails de commandes auraient été compromis
Rémi Capdevielle pour 20 Minutes

Rémi Capdevielle pour 20 Minutes

L'essentiel

  • CEVA Logistics, l’entreprise chargée d’expédier le matériel Steam en Europe, a été victime d’une cyberattaque entre le 29 juillet et le 1er août, exposant les données personnelles de clients européens de Valve.
  • Les identifiants Steam, informations de paiement et codes Steam Guard n’ont pas été compromis, mais les pirates disposent d’informations suffisantes pour monter des arnaques de phishing crédibles ciblant les clients.
  • Valve met en garde ses utilisateurs contre toute communication inattendue concernant leurs commandes et indique dans un mail aux clients concernés : « Considérez tous ces messages comme faux ».

Mauvaise surprise pour les (nombreux) fans de Steam. Le 10 août dernier, son éditeur Valve a averti certains de ses clients européens que leurs données personnelles pourraient avoir été exposées après une cyberattaque. Mais le piratage ne vient pas directement de Valve. La cible était CEVA Logistics, l’entreprise chargée d’expédier une partie du matériel en Europe, comme le Steam Deck ou la Steam Machine. L’intrusion s’est produite entre le 29 juillet et le 1er août, avant d’être signalée à Valve le 7 août.

Votre nom et votre adresse ont peut-être fuité

Pour Valve, cette faille de sécurité n’est pas à prendre à la légère. Les pirates ont potentiellement mis la main sur les informations transmises à CEVA pour livrer les commandes : Nom, adresse postale, pays, numéro de téléphone, adresse mail, mais aussi des détails sur le produit acheté et son prix. Autrement dit, les hackers ont les moyens de savoir qui vous êtes, où vous habitez et quel matériel Steam vous venez de commander. Même si CEVA conserve ces informations pendant une période limitée après l’expédition, Valve doit maintenant identifier tous les clients concernés par la cyberattaque.

La bonne nouvelle, c’est que vos identifiants Steam et votre argent ne sont pas censés avoir été compromis. Valve précise que CEVA n’a pas accès aux mots de passe Steam, aux informations de paiement ni aux codes Steam Guard. Le danger se situe ailleurs. Avec des données de commande aussi précises, les pirates disposent de tous les ingrédients nécessaires pour monter une arnaque crédible. Prudence, donc.

Une campagne de « phishing » après le piratage

La deuxième vague de l’attaque, c’est le « phishing ». Et les scénarios sont nombreux. Un SMS qui annonce un problème de livraison, un mail qui demande quelques euros pour débloquer un colis, ou encore un appel du service client Steam. Valve invite ses utilisateurs à se méfier de toute communication inattendue faisant référence à une commande récente. Et surtout, à ne pas cliquer aveuglément sur les liens reçus. « Considérez tous ces messages comme faux », indique un mail envoyé aux clients concernés.

L’affaire ne concerne d’ailleurs pas uniquement les joueurs. Huit entrepôts européens de CEVA auraient été touchés, avec des répercussions sur d’autres entreprises clientes du logisticien. Une enquête a été lancée pour déterminer précisément ce que les pirates ont pu récupérer et combien de personnes ont été touchées. Valve rappelle qu’aucun changement de mot de passe n’est nécessaire, et que le support Steam ne traite jamais les problèmes de compte en dehors de son site officiel. Ses utilisateurs sont prévenus.